27、绿盟网络入侵检测系统(NIDS)测评

绿盟科技网络入侵检测系统(NIDS/IDS)三级等保测评核查方法与判定口径:按 GB/T 22239-2019 安全计算环境控制点逐项给出核查方法、判定标准与证据留存要求,并辨析 IDS 与 IPS 的判定差异。

定位:绿盟网络入侵检测系统(NIDS/IDS)三级等保测评核查方法与判定口径,按 GB/T 28448-2019 安全计算环境控制点编排。 配套测评:08、绿盟堡垒机测评(同厂商运维审计类设备)、绿盟防火墙与安全设备(同厂商边界防护设备);配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表。 适用版本:绿盟网络入侵检测系统(NIDS/IDS)V5.6/V6.0 及同代产品;IDS 与 IPS 在部署方式(旁路/串联)与阻断能力上有别,判定差异见 §十三 与文末对照表。

使用说明:

  • 本文以 Web 管理台核查为主(绿盟 NIDS 未公开在线 CLI 手册),每项均给出「核查方法 → 判定标准 → 证据留存」三段式口径。
  • 文中「原文」指本次优化前的旧版测评记录,保留差异说明供复核对照;结论以本文判定标准为准。
  • 不适用标识说明:使用 【不适用】 明确标记现场可判定为不适用的控制点,不适用必须在报告中写明理由(对象边界),不作为默认选项。

一、测评对象定位与核查入口

NIDS 采用旁路部署(镜像/分光接收流量),只检测告警、不主动阻断。在等保测评中同样有双重身份:

视角归属测评侧重
作为被测设备安全计算环境(8.1.4)本文各节:设备自身的身份鉴别、访问控制、安全审计、数据完整性与保密性
作为检测手段安全区域边界-入侵防范其为被测系统提供的入侵检测与报警能力,是「安全区域边界」侧 f) 项的核心证据

二、身份鉴别(8.1.4.1)

a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换

核查方法

  1. 登录 Web 管理台,进入「系统配置 / 密码策略」;
  2. 核对口令长度、字符类别复杂度、有效期三项;
  3. 用错误口令尝试登录,确认存在身份鉴别环节;
  4. 核查账户标识唯一性(无同名账户、无匿名账户)。

绿盟 NIDS 口令策略配置界面对照

判定标准

结论条件
符合口令复杂度(长度 + 字符类别)与有效期均已配置,标识唯一,无空口令/同名账户
部分符合复杂度与有效期仅配置其一
不符合口令策略未配置(可设弱口令),或存在空口令/同名账户

证据留存:口令策略配置页截图、错误口令登录提示截图、账户清单截图、口令周期制度文件。

b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施

核查方法:在「系统配置 / 密码策略」中核对登录失败次数限制、账户锁定时长、空闲超时退出时间。

绿盟 NIDS 登录失败处理与空闲超时界面对照

判定标准

  • 符合:失败锁定(次数 + 时长)与空闲超时三项均已配置;
  • 部分符合:仅配失败锁定或仅配空闲超时;
  • 不符合:三项均未配置,或空闲超时为 0(不超时)。

证据留存:配置页截图、账户锁定提示截图、空闲超时退出提示截图。

c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听

核查方法

  1. 核查管理台访问协议(应为 HTTPS 而非 HTTP);
  2. 核查 SSH 登录协议版本与加密套件;
  3. 必要时抓包确认鉴别数据是否明文传输。

绿盟 NIDS 传输协议配置界面对照

绿盟 NIDS 加密算法配置界面对照

判定标准

  • 不适用:管理台仅允许本地/带外管理口访问;
  • 符合:管理台强制 HTTPS(TLS1.2 及以上)、SSH 为 v2,客户端实际加密接入;
  • 不符合:存在 HTTP/Telnet 明文管理通道。

原文「算法需要抓包查看」属补充取证手段:界面只给出套件名称,实际协商结果须抓包确认, 尤其是禁用 NULL/EXPORT/RC4/DES 等弱套件的要求。

证据留存:协议与算法配置截图、抓包截图、证书信息截图。

d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现

核查方法:访谈并现场验证是否启用双因素鉴别,以及第二因素的类型。

判定标准

  • 符合:采用「口令 + 动态令牌/USB Key/证书」且第二因素基于密码技术;
  • 部分符合:采用「口令 + 短信验证码」(第二因素非密码技术);
  • 不符合:仅用户名 + 口令单因素。

原文「多数安全设备不会配置双因素鉴别技术」是现状描述,但不能据此判符合。 三级系统本项通常判不符合,除非经由堡垒机或统一认证平台在外围实现(参见 08、绿盟堡垒机测评)。

证据留存:双因素配置页截图或「未启用」的功能界面截图、第二因素类型说明(令牌/USB Key/证书)、 经由堡垒机或统一认证实现时的整体链路说明与登录演示记录、访谈纪要。

三、访问控制(8.1.4.2)

核查方法:进入「用户管理 / 角色管理」核对账户与角色配置。

绿盟 NIDS 用户与角色清单界面对照

a) 应对登录的用户分配账户和权限

核查方法:在「用户管理 / 角色管理」中导出账户清单,逐一核对「账户—角色—在岗人员」三者能否对应,并用低权限账户实测越权。

判定标准:系统管理员、审计管理员、操作员角色齐备且各自使用独立账户、权限不交叉 → 符合; 仅存在单一 admin 超级管理员统管 → 不符合(三级系统此项为高风险)。

原文现场「只有一个 admin 账户,审计账户未启用」即典型不符合形态,与 08 号堡垒机情形一致。

证据留存:用户清单与角色对照表、三员(系统管理员/审计管理员/操作员)账户与掌管人对照、访谈纪要。

b) 应重命名或删除默认账户,修改默认账户的默认口令

核查方法:核查 admin 等出厂账户的当前名称与启用状态;对未重命名的账户,核查口令长度与复杂度配置页,并结合访谈确认非出厂口令(不得仅凭访谈判定)。

判定标准:admin 等默认账户已重命名或口令已改为强口令 → 符合;沿用默认口令 → 不符合(并存弱口令高风险)。

证据留存:用户清单(含默认账户处置说明)、口令强度核查记录、默认口令登录实测结果(须在受权前提下)。

c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在

核查方法:逐账户核对用途与最近登录时间;对停用账户核查是否有停用审批记录;结合运维排班确认不存在一个账户多人使用。

判定标准:无多余/过期/共享账户 → 符合;存在无法说明用途的账户或一个账户多人共用 → 不符合。

原文「如果只有一个人管理这台设备是不是就可以判断符合」的回答是否定的:本项要求「不存在共享账户」, 与管理人员数量无关。

证据留存:账户台账与用途说明、人员对照表、停用/删除记录、最近登录时间截图、访谈纪要。

d) 应授予管理用户所需的最小权限,实现管理用户的权限分离

核查方法:核对系统管理员、审计管理员、操作员三类账户是否分人持有;实测越权(审计管理员尝试改策略、操作员尝试查看审计)。

判定标准:系统管理员、审计管理员、操作员三者互不兼任 → 符合;权限集中于单一账户 → 不符合。

证据留存:角色与成员对照表、各角色的权限项截图(证明审计管理员不能改策略、操作员不能看审计)、访谈纪要。

e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则

核查方法:核查检测策略、告警策略与用户权限的变更是否经过授权主体审批,是否留存审批记录。

判定标准:设备已启用身份鉴别 + 具备权限分离 + 有书面授权审批记录 → 符合; 仅有技术配置无授权主体 → 部分符合。

原文「安全设备默认符合」过于笼统。本项的核心是管理流程证据(审批记录),不是设备能力, 现场必须索取策略变更审批材料才能判符合。

证据留存:访问控制策略文件、策略变更审批记录(检测策略/告警策略/用户权限三类)、策略与实际配置比对表。

f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级

核查方法:抽查两条不同管理员的授权条目,确认权限可细化到具体用户与具体功能模块(策略管理、审计查看、系统配置),而非仅按角色粗粒度授权。

判定标准:管理权限可细化到用户与功能模块(策略管理、审计查看、系统配置) → 符合; 仅能按角色粗粒度授权 → 部分符合;全员共用 admin → 不符合。

前提是已为不同管理员分配不同权限;若全员共用 admin 则回落至部分符合。

证据留存:角色权限项明细截图、各功能模块与角色的对照表。

g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问

核查方法:在「系统配置 / 安全策略」中核查是否提供安全标记(等级/范围)与强制访问控制能力,并索取厂商白皮书或第三方测评证书佐证。

判定标准:已实现安全标记与强制访问控制并可演示访问裁决 → 符合; 仅在管理层面定义密级但设备无强制裁决 → 部分符合;设备未提供该能力 → 不符合。

原稿「多数安全设备的现状」是经验推断,不能替代核查;须以设备实际能力与厂商材料为准, 并在报告中写明取证方式(索取厂商白皮书/第三方测评证书),而非直接以「抓不到」下结论。

证据留存:安全标记功能界面截图或「未提供」的功能核查记录、厂商能力说明、访谈纪要。

四、安全审计(8.1.4.3)

a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计

核查方法

  1. 进入日志/审计中心,核查是否记录登录/注销、策略变更、配置修改、告警处理等行为;
  2. 抽查不同管理员的操作记录是否均可追溯。

绿盟 NIDS 审计中心界面对照

绿盟 NIDS 告警日志界面对照

绿盟 NIDS 日志明细界面对照

判定标准:审计功能启用且覆盖全部用户与关键操作 → 符合;仅记录告警不记录管理员操作 → 部分符合; 未启用 → 不符合。

注意区分两类日志:检测告警日志(设备产出)与管理员操作日志(对设备自身的操作)。 本项针对后者,原文只截取了告警日志,现场须补充管理员操作审计截图。

证据留存:审计中心功能截图、管理员操作日志抽样(含登录/注销、策略变更、配置修改、告警处理四类)、 各管理员操作的可追溯性抽查记录、第三方审计系统部署说明。

b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息

核查方法:抽取一条管理员操作审计记录,逐项核对时间、用户、事件类型、事件结果、对象与来源信息;并核查设备时间与时钟服务器的同步状态。

判定标准:上述要素齐全 → 符合;缺事件结果或用户标识 → 部分符合。

入侵告警记录通常含时间、事件类型、源/目的 IP、端口、危害等级、动作(告警/阻断), 可作 b) 项的辅助证据,但不能替代管理员操作审计记录。

证据留存:管理员操作日志的字段抽样(须体现时间、操作人、操作类型、操作结果)、 字段与等保四要素的对照说明、入侵告警记录样本(辅助证据)。

c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等

核查方法

  1. 核查是否配置外部日志服务器(syslog)并启用审计数据备份;
  2. 核查审计数据本地留存时长(≥6 个月);
  3. 用非审计管理员账户尝试删除审计记录,验证权限受限。

绿盟 NIDS 日志服务器配置界面对照

绿盟 NIDS 审计数据备份配置界面对照

判定标准:权限受限 + 定期备份 + 留存 ≥6 个月 → 符合;缺备份或留存不足 → 部分符合; 普通管理员可删改审计记录 → 不符合(并触发高风险)。

证据留存:日志服务器(syslog)配置截图、备份任务配置与执行记录、留存清单(含最早记录时间戳)、 非审计管理员越权删除实测结果。

d) 应对审计进程进行保护,防止未经授权的中断

核查方法:用系统管理员账户尝试关闭审计功能或删除/清空审计数据,验证是否被拒绝;核查审计管理员角色是否独立于系统管理员。

判定标准:已建立独立审计管理员,其他管理员无法关闭审计功能、无法删除或清空审计数据 → 符合; 审计管理员角色未启用 → 不符合。

与访问控制 d) 强相关:未启用审计管理员角色的设备,本项必然不符合。

证据留存:审计管理员角色与成员配置截图、各角色能否关闭审计/删除审计的实测结果矩阵、访谈纪要。

五、入侵防范(8.1.4.4)

a) 应遵循最小安装的原则,仅安装需要的组件和应用程序

核查方法:核查设备启用的功能模块清单,确认是否开启了与检测无关的模块(文件共享、FTP、第三方服务等)。

判定标准:仅启用检测与日志外送必需的模块 → 符合;存在未使用但未启用的模块 → 部分符合; 启用了与检测无关的对外服务模块 → 不符合。

原稿「专用安全设备、功能模块化按需授权 → 一般判符合」属默认判符合,须以实际启用的模块清单为准。

证据留存:功能模块/License 清单截图、已启用服务列表截图。

b) 应关闭不需要的系统服务、默认共享和高危端口

核查方法:核查设备开放的端口与协议(管理口 HTTPS/SSH、日志外送 syslog 514/UDP、旁路监听口)。

绿盟 NIDS 端口与协议界面对照

判定标准:仅开放必要端口、无默认共享 → 符合;开放了非必要端口但有边界访问控制 → 部分符合; 存在未使用的高危端口或默认共享 → 不符合。

证据留存:端口与协议清单截图、边界访问控制策略截图。

c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制

核查方法:进入系统配置核查「管理员登录地址限制」是否配置。

绿盟 NIDS 登录地址限制界面对照

判定标准:设备侧限定具体管理终端 IP/网段 → 符合; 仅依赖防火墙/网络 ACL、设备侧未限制 → 部分符合; 设备侧与网络侧均无限制 → 不符合。

证据留存:「管理员登录地址限制」配置截图、非授权地址登录被拒实测记录、防火墙或 ACL 规则截图。

d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求

核查方法:核查管理台表单(策略名、IP/端口录入、规则参数)是否有长度、范围与格式校验,实测非法输入是否被拒。

判定标准:管理台表单具备输入校验且实测非法输入被拒 → 符合; 无校验但设备自身不接受非法配置(配置即报错)→ 部分符合; 可写入非法配置并导致策略异常 → 不符合。

不适用的前提须写明:本项为专用安全设备,不处理业务数据、无自定义业务人机接口; 但管理台自身的输入校验属可核查范围,不宜整项判不适用。

证据留存:非法输入实测结果与报错提示截图、测评单元边界说明。

e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞

核查方法

  1. 核查被测单位的漏洞扫描报告,验证报告中涉及本设备的漏洞修复情况;
  2. 核查设备版本、规则库版本与厂商安全公告的补丁记录。

绿盟 NIDS 版本信息界面对照

绿盟 NIDS 系统状态与规则库版本界面对照

判定标准:定期漏洞扫描 + 补丁与规则库更新记录完整 → 符合; 有扫描但无修复/升级记录 → 部分符合;从未开展 → 不符合。

证据留存:漏洞扫描报告、系统版本与规则库版本截图、补丁与规则库更新记录、变更单。

f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警

核查方法

  1. 核查检测策略/规则集是否已启用(而非默认关闭);
  2. 核查旁路镜像流量是否覆盖重要节点与关键链路;
  3. 抽查近期告警记录,确认有真实检测与告警产出;
  4. 核查告警通知方式(邮件/短信/syslog/平台联动)与响应处置记录。

判定标准

结论条件
符合检测策略已启用、镜像流量覆盖重要节点、有持续告警产出与处置记录、告警可送达责任人
部分符合设备运行但策略未调优(告警过少或过多)、镜像流量未覆盖关键链路、告警无人跟进
不符合检测策略未启用、设备旁路但未接入流量、或长期无任何告警记录

证据留存:检测策略/规则集启用状态截图、镜像流量覆盖拓扑说明、近期告警记录抽样(含时间、级别、处置状态)、 告警通知方式配置(邮件/短信/syslog/平台联动)与送达记录、响应处置工单。

与原文的差异:原文把本项判为不适用,理由是「交换机、路由器怎么可能检测到入侵」。 该理由对通用网络设备成立,但 NIDS 本身就是承担该职责的设备,应据实判定。 实践中若长期零告警,往往是镜像流量未接入或策略未启用,属不符合而非不适用。

六、恶意代码防范(8.1.4.5)

判定标准:NIDS 可基于特征检测网络侧的恶意代码传播行为(病毒、木马、蠕虫的流量特征), 但单台专用安全设备不承担主机侧恶意代码防范职责。作为被测设备本体 → 判不适用(须说明理由); 其网络侧恶意代码检测告警可作为「安全区域边界」侧的补充证据。

原文未覆盖本控制点,本次补齐。

核查方法:核查设备是否内置可信芯片(TCM/TPM)并启用可信验证;作为被测设备本体不承载主机侧恶意代码防范职责, 须同步核查其网络侧恶意代码检测策略是否启用(作为「安全区域边界」侧的补充证据)。

证据留存:恶意代码检测规则集启用状态截图、网络侧恶意代码检测告警样本(补充证据)、 「设备本体不承载主机侧恶意代码防范」的测评单元边界说明。

七、可信验证(8.1.4.6)

核查方法:索取厂商白皮书或第三方测评证书,核查设备是否提供基于可信根(TCM/TPM)的可信验证能力;访谈厂商确认。

判定标准:已实现并启用基于可信根的验证 → 符合; 具备可信根但未启用动态验证或未送安全管理中心 → 部分符合; 设备未提供该能力 → 不符合。

原文「常见安全设备对可信验证都达不到要求,默认不符合」是行业现状描述,不能替代核查; 三级系统应记录该不符合项,并在报告中结合补偿措施与安全管理类条款综合说明。

证据留存:厂商白皮书或第三方测评证书、可信验证功能界面截图或「未提供」的功能核查记录、访谈纪要。

八、数据完整性(8.1.4.7)

a) 应采用校验技术或密码技术保证重要数据在传输过程中的完整性

核查方法:同身份鉴别 c),核查管理通道与日志外送通道的协议与算法。

绿盟 NIDS 传输协议配置界面对照

判定标准:HTTPS/TLS1.2 及以上、SSHv2 且无弱套件、日志外送通道已加密 → 符合; 管理通道加密但日志外送(syslog)明文 → 部分符合;明文传输 → 不符合。

证据留存:协议与算法配置截图、抓包结果、证书信息截图、日志外送通道配置截图。

b) 应采用校验技术或密码技术保证重要数据在存储过程中的完整性

核查方法:核查审计数据与配置文件是否具备完整性保护机制(哈希校验、防篡改、WORM 存储等); 索取厂商白皮书或第三方测评证书佐证。

判定标准:具备存储完整性校验或防篡改机制(并可验证) → 符合; 仅在管理层面有制度要求、设备侧无技术机制 → 部分符合;无校验机制 → 不符合。

原文「默认不符合」的判断成立,但应在报告中说明取证方式(索取厂商白皮书/第三方测评证书), 而非直接以「抓不到算法」下结论。

证据留存:完整性保护机制配置截图、厂商白皮书或第三方测评证书、配置文件备份清单、访谈纪要。

九、数据保密性(8.1.4.8)

a) 应采用密码技术保证重要数据在传输过程中的保密性

核查方法:同身份鉴别 c) 与数据完整性 a),必要时抓包确认鉴别数据是否明文。

判定标准:管理通道加密且算法合规 → 符合;管理通道加密但日志外送明文 → 部分符合; 明文传输鉴别数据 → 不符合。

证据留存:协议与算法配置截图、抓包结果(脱敏后)、日志外送通道配置截图。

b) 应采用密码技术保证重要数据在存储过程中的保密性

核查方法:核查设备支持的存储加密算法(重点为审计数据与抓包样本数据的存储加密)。

绿盟 NIDS 存储加密算法界面对照

  • 预期现象:支持 AES、SM2、SM4 等国际与国密算法(原文写作「SM02」,正确写法为 SM2)。

判定标准:鉴别数据与审计数据经 AES/SM4 等合规算法加密存储 → 符合; 仅做弱加密或可逆编码 → 部分符合;明文存储 → 不符合。

证据留存:存储加密算法配置截图、厂商算法支持说明、抓包样本数据的加密与访问控制核查记录。

原文本节引用的截图(136ad50c)实为「口令策略配置页」,与存储加密算法无关,已更正为算法配置页截图。

十、数据备份恢复(8.1.4.9)

a) 应提供重要数据的本地数据备份与恢复功能

核查方法:核查配置文件导出/导入与审计数据备份功能,必要时做恢复演练。

绿盟 NIDS 配置备份界面对照

绿盟 NIDS 备份任务配置界面对照

绿盟 NIDS 恢复与导入界面对照

判定标准:具备配置与审计数据的本地备份与恢复功能,并有备份记录 → 符合; 仅有备份无恢复演练 → 部分符合;无备份功能或未启用 → 不符合。

证据留存:配置导出文件与备份任务配置截图、备份产物清单(含时间戳)、恢复演练记录或恢复导入截图。

b) 应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地

核查方法:核查审计数据是否外送至异地日志服务器/备份场地,确认外送是实时/准实时还是定时批量。

判定标准:审计数据实时或准实时外送至异地 → 符合; 仅本地备份或定期人工导出配置 → 部分符合(多数单位现状);完全无备份 → 不符合。

证据留存:异地日志服务器配置截图、外送记录与最近同步时间、异地侧留存清单。

c) 应提供重要数据处理系统的热冗余,保证系统的高可用性

核查方法:核查部署形态与冗余方案(旁路部署 / 双机 / 引擎集群); 确认 NIDS 的告警能力是否被作为安全运营的关键依赖(如与 SOC/态势感知联动)。

判定标准(规范表述):

  • NIDS 为旁路部署的检测设备,不承担业务数据处理职能,设备失效不影响业务连续性 → 判不适用, 须在报告中写明「旁路部署、非重要数据处理系统」的理由;
  • 若被测单位将 NIDS 的告警能力作为安全运营的关键依赖(如与 SOC/态势感知联动), 则宜补充双机或引擎冗余,此时按部分符合处理并给出整改建议。

证据留存:部署拓扑图(证明旁路接入)、与 SOC/态势感知的联动关系说明、冗余方案说明(若有)、 「非重要数据处理系统」的测评单元边界说明。

原文「IDS 一般旁路部署,且不属于重要数据处理系统,单机旁路部署不影响系统的高可用性,该测评项不适用」 的判断成立,但必须写明理由——不适用不是默认选项。若部署为串联 IPS,本项应据实判定(串联设备的 可用性直接影响业务,通常要求 bypass 或双机冗余)。

十一、剩余信息保护(8.1.4.10)

核查方法:访谈并核查审计缓存、抓包样本与临时文件在释放或删除后是否彻底清除。

判定标准:提供清理策略(抓包样本、会话留存、审计缓存的清除周期)并有验证记录 → 符合; 仅能手工删除、无自动清除策略 → 部分符合;未提供任何清除机制 → 不符合。

原稿「设备未提供…→ 一般判不符合」是经验推断,须以设备实际提供的清理策略为准。 原文未覆盖本控制点(三级系统必备)。NIDS 的抓包样本与会话留存是本项的取证重点。

证据留存:抓包样本与会话留存的保留周期配置截图、清理策略与执行记录、访谈纪要。

十二、个人信息保护(8.1.4.11)

核查方法:核查原始报文留存、告警日志中是否含个人信息(账号、手机号、身份证号等), 是否建立访问控制与脱敏策略;验证非授权人员能否查看含个人信息的原始报文。

判定标准:

  • 符合:已识别留存数据中的个人信息,具备脱敏或最小化措施,且非授权人员无法查看;
  • 部分符合:已识别但未脱敏,或已脱敏但访问控制未覆盖备份与导出文件;
  • 不符合:未识别且无管控,非授权人员可直接查看含个人信息的原始报文。

原文未覆盖本控制点(三级系统必备),本次补齐。

证据留存:个人信息字段识别清单、脱敏策略截图、原始报文留存期限配置、访问控制与权限抽查记录、 非授权访问验证记录、个人信息保护制度。

十三、IDS 与 IPS 判定差异

控制点NIDS(旁路检测)IPS(串联防护)
入侵防范 f)检测并报警,据实判定(通常符合)检测 + 阻断 + 报警,通常符合;须核查阻断策略是否实际生效
数据备份恢复 c)旁路不承载业务 → 不适用(须写明理由)串联影响业务连续性 → 须核查 bypass/双机冗余,通常需判符合或部分符合
入侵防范 b)旁路监听口不计入对外服务端口串联口为业务必经链路,须核查管理口与业务口的隔离
安全审计 a)告警日志 + 管理员操作日志两类均需取证同左,另需取证阻断动作日志

测评项对照表

控制点判定要点(绿盟 NIDS)
身份鉴别 a)口令策略配置页:长度 + 复杂度 + 有效期
身份鉴别 b)失败次数 + 锁定时长 + 空闲超时三项齐备
身份鉴别 c)管理台 HTTPS/SSHv2,算法需抓包确认实际协商结果
身份鉴别 d)短信验证码不属密码技术;三级系统多为不符合
访问控制 a)/d)系统管理员/审计管理员/操作员角色启用且分人持有(原文仅 admin=不符合)
访问控制 e)策略变更审批记录(不能仅凭设备能力判「默认符合」)
访问控制 g)安全标记与强制访问控制:安全设备普遍不符合
安全审计 a)/b)管理员操作日志与检测告警日志两类均需取证
安全审计 c)日志外送 + 备份 + 留存 ≥6 个月
安全审计 d)审计管理员独立,其他管理员无法关审计/删审计
入侵防范 c)管理员登录地址限制(设备侧或网络侧)
入侵防范 e)漏扫报告 + 系统版本 + 规则库版本与更新频率
入侵防范 f)NIDS 应据实判定(原文判不适用为误判):策略启用 + 流量覆盖 + 告警产出 + 处置记录
恶意代码防范设备本体不适用,网络侧检测告警作补充证据(原文缺失,本次补齐)
可信验证无 TCM/TPM 可信验证 → 不符合
数据完整性 b)审计数据与配置无完整性校验机制 → 不符合
数据保密性 b)AES/SM2/SM4;抓包样本数据含敏感信息(原文 SM02 应为 SM2,且原引用截图有误)
备份恢复 b)/c)异地备份多为部分符合;旁路部署 c) 判不适用但须写明理由
剩余信息保护抓包样本与审计缓存的清除(原文缺失,本次补齐)
个人信息保护原始报文留存中的个人信息脱敏与访问控制(原文缺失,本次补齐)

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.3 安全区域边界、8.1.4 安全计算环境 8.1.4.1~8.1.4.11):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • 绿盟科技官方站点(网络入侵检测系统产品手册:口令策略、角色与权限、日志与告警中心、日志外送、备份恢复、算法支持、规则库更新,按型号现场获取,无公开在线文档):https://www.nsfocus.com.cn/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:本文为 Web 管理台核查口径,不含设备 CLI 命令;绿盟官方未公开完整在线手册,各功能页名称(系统配置/用户管理/日志中心/备份恢复)已于 2026-09 按 V5.6/V6.0 常见界面复核,现场以设备随机手册与实际版本为准。国密算法名称按 GM/T 0002—2012《SM4 分组密码算法》与 GM/T 0003—2012《SM2 椭圆曲线公钥密码算法》规范写法(SM2/SM4,不写作 SM02/SM04)。

关联文章